CISA KEV、CVE 记录还是厂商公告:漏洞核查先看哪个?
销售简报引用漏洞时,按说法类型把统一编号、已知利用状态与产品修复事实分别分流到 CVE、CISA KEV 和厂商公告,每条说法只从能证明它的来源引用。

销售简报引用漏洞时,先看简报里提的是什么:提到产品或版本,从厂商公告开始;只给一个编号,从 CVE 记录开始;声称“已被利用”,从 CISA KEV 开始。把每条说法送到能证明它的官方来源,这就是漏洞核查顺序的核心。
Common Vulnerabilities and Exposures(CVE)是为公开披露的网络安全漏洞分配统一编号、发布记录的项目;编号是销售简报、厂商页面和目录条目指代同一问题的共享钥匙,先确认它,才能保证各方说的是同一个漏洞。Known Exploited Vulnerabilities(KEV)目录是美国网络安全与基础设施安全局(CISA)的权威来源,记录已知在野被利用的漏洞,是三个来源里唯一承载“已被利用”说法的。厂商公告是产品制造商对受影响产品、版本、严重程度、修复软件与缓解措施的声明,只有厂商能说清哪个版本受影响、怎么修。
一份引用 CVE-2026-20316 的销售简报,实际包含三条说法:一个统一编号、一个已知利用状态、一段产品与修复的故事。混用三类来源,正是分析师把联邦截止日期误当成客户截止日期的常见原因。
直接分流规则
用 CVE 项目核实统一编号与公开记录,用 CISA KEV 核实已知利用与带日期的联邦目录元数据,用厂商公告核实受影响产品、版本、严重程度背景、修复软件与缓解措施。
把规则当成分流表,而不是阅读顺序。“CVE-2026-20316”是 CVE 项目的事实(CVE Program,About CVE Records,2026 年 8 月 3 日访问);“在野被利用”是 CISA KEV 的事实(CISA,KEV 目录 2026.07.29 版,2026 年 8 月 3 日访问);产品、版本、严重程度、修复软件与缓解措施是厂商公告的事实。后果是:每条说法只能从能证明它的来源引用——CVE 记录不显示利用情况,KEV 条目不列受影响版本,厂商公告不显示你所在组织的暴露面。
CVE-2026-20316 的关键事实
以下均为官方来源的目录与厂商事实,不涉及任何被核查组织的具体情况。
- CVE-2026-20316 于 2026 年 7 月 29 日加入 KEV 目录(版本 2026.07.29),联邦修复截止日期为 2026 年 8 月 1 日(CISA,KEV 目录 2026.07.29 版,2026 年 8 月 3 日访问)。
- 2026 年 7 月 29 日发布的目录共含 1,656 条(CISA,KEV JSON 数据源,2026 年 7 月 29 日 18:45:59 UTC 发布,2026 年 8 月 3 日检索)。
- Cisco 公告 cisco-sa-fmc-static-cred-BET3Cjh 于 2026 年 7 月 29 日首次发布、7 月 31 日更新,覆盖 Secure Firewall Management Center Software 中的 CVE-2026-20316:评级 High,CVSS 3.1 基础分 5.3,修复软件可用,无缓解措施(Cisco Security Advisory,2026 年 8 月 3 日检索)。
三个数字要留神:1,656 是目录规模,不是受影响组织数量;8 月 1 日截止是面向民用联邦机构的联邦操作期限,不是私有企业买家的合同日期;CVSS 3.1 基础分 5.3 与 High 评级遵循不同度量约定,应作为厂商背景一并记录。
三类来源对比
| 来源 | 能证明什么 | 不能证明什么 |
|---|---|---|
| CVE 项目记录 | 统一编号;漏洞存在的公开记录 | 利用情况、你的暴露面、修复责任归属、购买意图 |
| CISA KEV 目录 | 已知在野被利用;目录日期;联邦修复截止日期 | 你的组织是否运行受影响资产或批准了相关项目 |
| 厂商公告 | 受影响产品与版本;严重程度背景;修复软件;缓解措施 | 被核查组织是否运行受影响版本 |
把表格当分流表:把简报里的每条说法对到能证明它的那一行,只引用该来源。常见错误是用 KEV 证明产品事实,或用厂商公告证明利用说法——两个来源都不支持这种互换。
一个复合示例的处理过程
下面这条复合 Telegram 消息模拟了简报可能携带的说法。它是示例,不是客户记录:其中的引语、数字和截止日期都是占位内容,不描述任何真实组织。
复合 Telegram 消息(示例,非真实客户记录):
“提醒一下:CVE-2026-20316 进 KEV 了——目录现在 1,656 条,8 月 1 日前打补丁。FMC 里有静态凭据。把这家标记为高风险,暂缓续约。”
逐条分流:
- “进 KEV” → CISA KEV。核实:2026 年 7 月 29 日加入,目录版本 2026.07.29(CISA,KEV 目录,2026 年 8 月 3 日访问)。
- “目录现在 1,656 条” → CISA JSON 数据源。核实:条目数 1656,2026 年 7 月 29 日 18:45:59 UTC 发布(CISA,KEV JSON 数据源,2026 年 8 月 3 日检索)。
- “8 月 1 日前打补丁” → KEV 元数据。部分成立:截止日期是 2026 年 8 月 1 日,约束民用联邦机构,不约束私有客户(CISA,KEV 目录,2026 年 8 月 3 日访问)。
- “FMC 里有静态凭据” → Cisco 公告。核实:公告覆盖 Secure Firewall Management Center Software 中的 CVE-2026-20316,评级 High,CVSS 3.1 基础分 5.3,修复软件可用,无缓解措施(Cisco Security Advisory,2026 年 7 月 29 日首次发布、7 月 31 日更新,2026 年 8 月 3 日检索)。
- “标记高风险、暂缓续约” → 无官方来源。客户是否运行受影响版本、组件是否暴露、谁负责修复、对续约意味着什么,都只有组织自己才能核实。
为什么重要:把每条说法钉在能证明它的来源上,一条自信的消息就变成三条已核实的事实,外加一份任何来源都解决不了的清单。剩下的未知是组织层面的:客户运行哪些版本、组件是否暴露、修复是否已应用、下一步由谁决定。只有组织内部的人——资产负责人、运维和销售团队的风险流程——能核实这些;分析师递给他们的是一张分流表,不是一个结论。
三类来源都无法证明的事
三个来源没有一个能证明:你的组织是否运行受影响版本、组件是否暴露、谁负责修复、修复是否已部署,以及这一发现对某个具体交易意味着什么。给自己留第四列“组织事实”,在组织内部有人填上之前保持空白。把 KEV 截止日期当作联邦背景,而不是私有公司错过期限的证据。
这种分流习惯可以沿用到更远:为合规说法搭官方来源阶梯时,需要同样的“哪个来源证明哪个事实”的纪律;当说法经由群组传来时,Telegram 信号的来源与内容同样重要。如果说法来自 Telegram 群,TOP Prospect可以为第二步筛选候选项:它只处理你主动连接且有权访问的 Telegram 群,产出供人审阅的候选项而非事实认证,保留每条候选项的来源供你打开核对,最终决定由人做出,不会自动联系群成员。Telegram 隐私政策把机器人描述为独立的第三方服务,要求第三方开发者访问数据前征得同意(Telegram Privacy Policy,2026 年 8 月 3 日访问),这正是把审阅范围限定在用户主动连接的群内的原因。
FAQ
三类来源应该先看哪个?
没有固定的第一站,按说法类型分流。“在野被利用”→ CISA KEV;产品或版本 → 厂商公告;只有编号 → CVE 记录。提到产品的简报通常从厂商公告开始,再交叉核对编号与目录。
KEV 有条目是否意味着我的组织受影响?
不是。KEV 条目只说明漏洞已知在野被利用,不显示你的组织运行受影响资产。用厂商公告确认受影响版本,再对照组织资产记录。1,656 是目录规模,不是受影响组织数量。
KEV 里的联邦截止日期适用于我的公司吗?
KEV 条目里的修复截止日期——CVE-2026-20316 是 2026 年 8 月 1 日——是面向民用联邦机构的联邦操作期限,不是私有公司的合同日期。把它当作紧迫性与活跃利用的证据,而不是客户错过期限或即将下单的证明。
保持习惯的轻量做法:下次简报引用 CVE,先在心里用一句话分流——编号看 CVE,利用看 KEV,产品与修复看厂商,暴露面看自己的资产记录。
常见问题
三类来源应该先看哪个?
没有固定的第一站,按说法类型分流。"在野被利用"→ CISA KEV;产品或版本 → 厂商公告;只有编号 → CVE 记录。提到产品的简报通常从厂商公告开始,再交叉核对编号与目录。
KEV 有条目是否意味着我的组织受影响?
不是。KEV 条目只说明漏洞已知在野被利用,不显示你的组织运行受影响资产。用厂商公告确认受影响版本,再对照组织资产记录。1,656 是目录规模,不是受影响组织数量。
KEV 里的联邦截止日期适用于我的公司吗?
KEV 条目里的修复截止日期——CVE-2026-20316 是 2026 年 8 月 1 日——是面向民用联邦机构的联邦操作期限,不是私有公司的合同日期。把它当作紧迫性与活跃利用的证据,而不是客户错过期限或即将下单的证明。 保持习惯的轻量做法:下次简报引用 CVE,先在心里用一句话分流——编号看 CVE,利用看 KEV,产品与修复看厂商,暴露面看自己的资产记录。
资料来源与延伸阅读
- CVE Program, About CVE Records (accessed 3 August 2026)
- CISA, Known Exploited Vulnerabilities Catalog (version 2026.07.29; accessed 3 August 2026)
- CISA, Known Exploited Vulnerabilities JSON feed (version 2026.07.29)
- Cisco Security Advisory, Secure Firewall Management Center Software Static Credential Vulnerability (29 July 2026; updated 31 July 2026)
- Telegram Privacy Policy (accessed 3 August 2026)